VyTran-20604/SOC-Home-Lab-Elastic-Sysmon
GitHub: VyTran-20604/SOC-Home-Lab-Elastic-Sysmon
基于 Elastic Stack 和 Sysmon 构建的端到端 SOC 家庭实验室,提供日志采集、攻击模拟与威胁狩猎的完整实践环境。
Stars: 0 | Forks: 0
# SOC 自动化与威胁狩猎家庭实验室 (v1)
一个注重实践的安全运营中心 (SOC) 家庭实验室,专注于构建端到端的日志采集 pipeline,模拟常见的攻击者行为,并使用 Elastic Stack (ELK) 和 Sysmon 创建检测机制。
## 架构与组件状态
[ Windows 11 终端 ] (Sysmon)
│
▼ (日志收集)
[ Winlogbeat ]
│
▼ (通过网络摄取日志)
[ Ubuntu Server: ELK Stack ] (Elasticsearch ◄─► Kibana)
│
▼ (分析)
[ 威胁狩猎与仪表盘 ]
| 组件 / 功能 | 状态 | 详情 |
| :--- | :---: | :--- |
| **Ubuntu Server (ELK Stack)** | ✅ 激活 | 托管 Elasticsearch & Kibana 的集中式 SIEM 引擎 |
| **Sysmon 安装** | ✅ 激活 | 对 Windows 11 目标进行高级端点监控 |
| **Winlogbeat Pipeline** | ✅ 激活 | 成功通过网络传输 Winlogbeat 日志 |
| **PowerShell 规避检测** | ✅ 激活 | 检测到 `-enc` (Encoded Command) 执行 |
| **持久化检测** | ✅ 激活 | 通过 `reg.exe` 捕获注册表 Run Key 修改 |
| **侦察检测** | ✅ 激活 | 监控传入的网络扫描活动 (`Nmap`) |
| **仪表盘可视化** | ✅ 激活 | 为热门 Sysmon Event ID 创建自定义可视化 |
## 📊 SIEM 仪表盘与威胁狩猎可视化
### SOC 分析仪表盘

*自定义 Kibana 仪表盘,映射出环境中的热门 Sysmon 事件、进程创建以及潜在的告警峰值。*
## 🛠️ 攻击模拟与检测手册
### 1. PowerShell 编码命令 (防御规避)
* **攻击者行为:** 攻击者使用 Base64 编码命令来绕过传统的命令行日志记录并混淆恶意脚本。
* **模拟执行:**
powershell.exe -enc SQBlAHgA
* **SIEM 检测:**

*狩猎 `event.code: 1` (进程创建) 事件,其中 `process.command_line` 包含如 `-enc` 这类针对可疑字符串执行的混淆标志。*
### 2. 注册表 Run Key 持久化 (持久化)
* **攻击者行为:** 通过滥用 Windows Run 注册表键来建立持久化,以在重启后维持访问权限。
* **模拟执行:**
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v Updater /t REG_SZ /d "powershell.exe" /f
* **SIEM 检测:**

*捕获 Sysmon `EventID: 1` 或 `EventID: 13` (RegistryEvent),追踪标准 CLI 工具 (`reg.exe`) 与 `\\CurrentVersion\\Run` 等关键路径的交互。*
### 3. 网络侦察 (发现)
* **攻击者行为:** 网络扫描以映射出活跃主机和开放端口。
* **模拟执行 (来自 Kali Linux):**
nmap -Pn -p 80,135,139,445 192.168.114.129
* **SIEM 检测:**

*监控 Sysmon `EventID: 3` (网络连接) 日志,寻找来自外部机器针对网络管理端口的快速、连续的入站连接。*
## 🎯 MITRE ATT&CK® 映射
| 战术 | 技术 | Sysmon Event ID | 检测规则 / 逻辑 |
| :--- | :--- | :---: | :--- |
| **Discovery (TA0007)** | T1046 - Network Service Discovery | `3` | 来自单一源的快速入站 TCP 连接峰值 |
| **Defense Evasion (TA0005)** | T1027 - Obfuscated Files or Information | `1` | `process.command_line` 包含 `-enc` 或 `*powershell*` 混淆 |
| **Persistence (TA0003)** | T1547.001 - Registry Run Keys / Startup Folder | `1` / `13` | 目标镜像 `reg.exe` 修改 `*\\CurrentVersion\\Run*` |
## 📈 未来改进
* [ ] 将 Windows Defender 告警集成到 Elastic SIEM 中。
* [ ] 部署带有 Fleet Server 的 **Elastic Agent** 以进行集中式端点管理。
* [ ] 集成开源威胁情报源(例如 MISP)以丰富传入的 IP 数据。
* [ ] 根据发现的狩猎模式编写自动化的 Sigma Rules。
标签:Elastic Stack, OpenCanary, Sysmon, 安全运营中心 (SOC), 插件系统, 攻击模拟, 流量重放, 越狱测试, 驱动签名利用